Kimsuky 组织利用 TRANSLATEXT Chrome 扩展程序窃取敏感数据信息
内容提要
朝鲜黑客组织Kimsuky使用新型恶意Chrome扩展程序TRANSLATEXT窃取韩国学术界敏感信息。该组织还利用微软Office漏洞分发键盘记录程序,并使用工作主题诱饵攻击航空航天和国防部门。恶意程序后门允许攻击者执行侦察和远程控制。攻击通过鱼叉式网络钓鱼和社交工程激活感染链。TRANSLATEXT扩展包含JavaScript代码,可绕过谷歌等服务的安全措施,窃取电子邮件地址、凭证、cookie和浏览器截图。Kimsuky的目标是监视韩国学术界和政府人员,收集情报。
延伸解读
攻击链的隐蔽性设计
Kimsuky 的攻击链从 ZIP 压缩包开始,内含韩文文档和可执行文件,启动后从远程服务器获取 PowerShell 脚本,并利用 GitHub 存储库和 LNK 文件下载额外代码。这种多阶段、依赖合法平台(如 GitHub)的方式增加了检测难度,也表明攻击者注重规避安全软件和减少暴露。
恶意扩展的伪装与功能
TRANSLATEXT 伪装成谷歌翻译扩展,实际包含 JavaScript 代码,能绕过谷歌、Kakao 和 Naver 的安全措施,窃取电子邮件地址、凭证、cookie 和浏览器截图。它还能从 Blogspot URL 获取命令,对新标签页截图和删除 cookies,显示出针对浏览器环境的深度定制。
目标选择与情报意图
Kimsuky 主要针对韩国学术界,特别是关注朝鲜政治事务的人员,同时涉及航空航天和国防部门。攻击使用工作主题诱饵和鱼叉式网络钓鱼,表明其意图是长期监视和收集有价值的情报,而非单纯的经济利益。
漏洞利用与工具迭代
攻击者利用微软 Office 的已知漏洞 CVE-2017-11882 分发键盘记录程序,并投放具有数据收集和二次载荷执行功能的后门。该后门此前未被公开记录,允许基本侦察和远程控制,显示 Kimsuky 在持续更新其工具集。
Q&A
Kimsuky组织的主要目标是什么?
Kimsuky组织的主要目标是监视韩国学术界和政府人员,以收集有价值的情报。
TRANSLATEXT扩展程序是如何窃取敏感信息的?
TRANSLATEXT扩展程序通过包含JavaScript代码,绕过安全措施,窃取电子邮件地址、凭证、cookie和浏览器截图。
Kimsuky是如何进行网络攻击的?
Kimsuky通过鱼叉式网络钓鱼和社交工程攻击激活感染链,利用ZIP压缩包传播恶意文档和可执行文件。
Kimsuky使用了哪些技术手段进行攻击?
Kimsuky利用微软Office的安全漏洞分发键盘记录程序,并使用伪装成工作主题的诱饵进行攻击。
TRANSLATEXT扩展程序的传播方式是什么?
TRANSLATEXT扩展程序通过GitHub存储库传播,曾以'GoogleTranslate.crx'的名义托管。
Kimsuky组织的历史背景是什么?
Kimsuky是一个朝鲜黑客组织,自2012年以来主要针对韩国进行网络间谍和金融攻击。